Çin bağlantılı TA419 adlı siber tehdit grubu, ABD’deki düşünce kuruluşları, üniversiteler hukuk firmalarında çalışan yapay zekâ politikası uzmanlarını hedef alan kimlik avı saldırıları düzenledi. Proofpoint araştırmacıları, Temmuz ayında gerçekleşen kampanyada tanınmış politika uzmanlarının Anthropic yöneticilerinin kimliklerinin taklit edildiğini belirledi. Saldırganlar, Microsoft 365 hesap bilgilerini ele geçirmek için sahte giriş ekranları çok aşamalı URL yönlendirmelerinden yararlandı.

TA419, Yapay Zekâ Politikası Uzmanlarına İş Birliği Teklifleri Gönderdi

Proofpoint’in araştırmasına göre TA419, Temmuz ayında eski Beyaz Saray Bilim Teknoloji Politikası Ofisi yöneticilerinden Lynne Parker ekonomist dış politika uzmanı Heidi Crebo-Rediker adına sahte e-postalar gönderdi. başka saldırıda ise Anthropic’in üst düzey çalışanını taklit ederek ABD merkezli düşünce kuruluşunda görev yapan yapay zekâ politikası analistine ulaştı.

Saldırganlar, söz konusu analistten Claude modelinin askerî sistemlere entegrasyonu hakkında görüş bildirmesini istedi. İlk temas mesajları, alıcıya “Yapay Zekâ Politikası Danışma Komitesi”ne katılma veya ortak çalışma yürütme teklifi sunan olağan yazışmalar gibi hazırlandı.

Kampanyanın ilk aşamasında güven oluşturmaya çalışan saldırganlar, alıcının teklife yanıt vermesiyle birlikte çok aşamalı bağlantı yönlendirme sürecini devreye. Yönlendirme zinciri, kurbanı saldırganın kontrolündeki kimlik avı altyapısına taşıdı.

Proofpoint, saldırının kimlik bilgilerini ele geçirmek için Adversary-in-the-Middle (AitM) tekniğini kullandığını bildirdi. TA419, açık kaynaklı Frameless BitB aracının özelleştirilmiş sürümünden yararlanarak web sayfasının içinde sahte tarayıcı penceresi oluşturdu.

Sahte pencere, OneDrive dosya ım sayfasını andıran arayüzün üzerine yerleştirilmiş Microsoft oturum açma ekranı biçiminde tasarlandı. Sistem, kullanıcının giriş bilgilerini gerçek Microsoft altyapısına iletirken saldırganların parola, çok faktörlü kimlik doğrulama kodu oturum çerezlerini toplamasına olanak tanıdı.

Saldırganlar, alan adlarının arka uç sunucu IP adreslerini gizlemek için Cloudflare’ın içerik dağıtım ağından yararlandı. Proofpoint, kampanyada kullanılan alan adlarının çoğunun NameSilo üzerinden kaydedildiğini aktardı.

yöntem, yalnızca parola hırsızlığıyla sınırlı kalmayan risk oluşturuyor. Oturum çerezlerinin ele geçirilmesi, saldırganların kimlik doğrulama sürecini aşarak mevcut oturumları kullanmaya çalışmasına zemin hazırlıyor.

Proofpoint, TA419’un en az Nisan 2025’ten yana ABD Japonya merkezli düşünce kuruluşları, savunma yüklenicileri, üniversiteler hukuk firmalarındaki kişileri hedef alan kimlik avı kampanyaları yürüttüğünü belirtti. Araştırmacılar, grubun faaliyetlerini Çin bağlantılı casusluk motivasyonlu tehdit faaliyeti olarak değerlendiriyor.

Proofpoint tehdit istihbaratı analisti Mark Kelly, grubun savunma, ulusal güvenlik, enerji, uluslararası ilişkiler dış politika alanlarına düzenli ilgi gösterdiğini söyledi. Kelly’ye göre yapay zekâ politikası uzmanlarının hedef alınması, grubun önceki faaliyet alanlarından kopuş anlamına gelmiyor; mevcut hedef kümesinin genişlemesini temsil ediyor.

Proofpoint, kampanyanın ABD’ yapay zekâ politikası düzenlemelerine ilişkin gelişmeleri me, stratejik yapay zekâ rekabetini anlama ihracat kontrolleri gibi kritik teknoloji başlıklarında istihbarat toplama hedefleriyle bağlantılı olabileceğini değerlendiriyor.

Proofpoint, iki yıl önce UNK_SweetSpecter adlı Çin bağlantılı grubun üretken yapay zekâ alanında çalışan Batılı kuruluşları hedef alan benzer kampanyasını ortaya çıkarmıştı. Söz konusu faaliyetler akademi, kamu kurumları OpenAI çalışanlarının aralarında bulunduğu özel yapay zekâ şirketlerindeki kişilere yönelmişti.

Araştırma şirketi, Çin bağlantılı tehdit aktörlerinin yapay zekâ tedarik zinciri açısından önem taşıyan yarı iletkenler nadir toprak elementleri gibi sektörleri düzenli olarak hedef aldığını belirtiyor. faaliyetler, teknoloji geliştirme süreçlerinin yanı sıra stratejik üretim tedarik ağlarına ilişkin bilgilerin saldırganların ilgi alanında bulunduğunu gösteriyor.

Proofpoint, TA419 faaliyetlerinin hedefinde olabilecek kurumlara kimlik avına dayanıklı kaynağa bağlı kimlik doğrulama yöntemlerini, özellikle geçiş anahtarlarını (passkey) değerlendirmelerini öneriyor. Kullanıcıların ise beklenmedik iş birliği tekliflerini doğrulamadan bağlantılara tıklamaması gönderenin kimliğini farklı iletişim kanalı üzerinden kontrol etmesi gerekiyor.

Mark Kelly, TA419’un Çin hükümetinin ilgi duyduğu teknolojiler coğrafyalarda çalışan düşünce kuruluşları politika uzmanlarını hedef almaya devam edeceğini öngördüklerini belirtti. Kelly ayrıca grubun gelecekteki kampanyalarında gerçek konu uzmanlarının kimliklerini taklit etmeyi sürdürebileceğini ifade.